
حزمة إفصاح و PoC لـ CVE-2026-86350، وهو خلط في ترويسة طلب HTTP/2 غير مُصادَق عليه (CWE-444) في Apache Tomcat 9.0.121، مع إعادة إنتاج مخبرية وإرشادات الترقيع.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-86350
Apache Tomcat 9.0.121 — Apache Software Foundation
التفسير غير المتسق لطلبات HTTP/2 (ثغرة 'تهريب طلب/استجابة HTTP') في Apache Tomcat الناتجة عن تراجع في إصلاح CVE-2026-41293 يمكن أن يؤدي إلى خلط في ترويسات الطلب.
| CVE | CVE-2026-86350 · CVE.org |
| CWE | CWE-444 |
| CVSS | حرج: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| المنتج | Apache Tomcat |
| المتأثرة | جميع الإصدارات حتى 9.0.121 (شاملة) |
| المُرقّعة | 9.0.122 وما بعدها |
| المصادقة | بدون مصادقة (انظر خريطة المصدر) |
| الترخيص | GNU Affero GPL v3.0 |
| المختبر | 127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست ماسحًا ضوئيًا |
java/org/apache/coyote/http2/HpackDecoder.java و HPackHuffman.java. التصحيح 9.0.122 الالتزام 5adadc4e / 11.0.26 192bc749 يعكس التحقق المبكر.
GET/header.jspHTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2ProtocolHEADERS stream 1: invalid field value trailing space then x-lab-witnessHpackDecoder.readHpackString throws IllegalArgumentException mid-blockdynamic table missing the marker; stream 2 indexes the markerdecoder mix-up or COMPRESSION_ERROR / GOAWAYبعد حقل HTTP/2 غير صالح على التدفق 1، لا يكون التدفق 2 استجابة 200 نظيفة (GOAWAY، RST، أو خلط العلامة).
افعل هذا أولاً: حدّث Apache Tomcat إلى 9.0.122 أو أحدث.
تحقق بعد الترقية
CVE-2026-86350-Abraxas-Labs.py مقابل البناء المُرقّع: يجب ألا يظهر الشاهد المُعيَّن.إذا لم تستطع التحديث فورًا
استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.
python3 CVE-2026-86350-Abraxas-Labs.py
النجاح هو الشاهد أعلاه في جسم الاستجابة. HTML 200 العام ليس كذلك.
حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.
cd lab
docker compose up --force-recreate
اربط شجرة المنتج المتأثرة بجانب Compose إذا كان ملف YAML يثبّت دليلًا محليًا (ملف zip للإضافة / وسم المصدر من جدول الإصدارات). لا تنشر شيئًا باستثناء 127.0.0.1.
# CVE-2026-86350
CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.
## Description
A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.
## Product
Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.
حزمة الإفصاح هذه مرخّصة بموجب رخصة GNU Affero العامة الإصدار 3.0. انظر LICENSE.
هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُصرّح لها. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرّح به من Abraxas Labs. لا ضمان.